GKE 应用程序必须向 Google Cloud 托管服务发出授权请求。您已经创建了一个具有所需 IAM 角色的服务账号。为了实现一次性安全设置,避免使用长期密钥并支持自动密钥轮换,您接下来应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 Workload Identity 将 Google Cloud 服务账号分配给您的 GKE Pod。.
为什么这是答案
Workload Identity 是 Google Cloud 推荐的 GKE 应用程序访问 Google Cloud 服务的授权方式。它将 Kubernetes 服务账号与 Google Cloud 服务账号关联起来,允许 Pod 自动获得其关联的 Google Cloud 服务账号的权限,而无需管理和分发服务账号密钥。这提供了更高的安全性,因为它消除了长期凭证的需求,并支持自动密钥轮换。 将 Google Cloud 服务账号导出并作为 Kubernetes Secret 共享给 Pod 是一种不推荐的做法,因为它涉及管理长期密钥,增加了安全风险。将服务账号嵌入到应用程序源代码中是极不安全的,因为密钥会硬编码在代码中。使用 HashiCorp Vault 生成动态服务账号是一种更高级的解决方案,但 Workload Identity 是 Google Cloud 原生且更直接、更安全的 GKE 授权方式。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡